CrowdStrike는 온라인에 공개된 개념 증명 익스플로잇 보고를 조사 중이다. 이 익스플로잇은 자사 Falcon 센서 기능 중 하나인 Office 매크로 정리 기능을 Windows 시스템에서 전체 권한 상승으로 이어지는 경로로 악용할 수 있다고 알려졌다. 이번 공개는 조직들이 핵심 방어선으로 의존하는 엔드포인트 탐지 및 대응(EDR) 도구에 대한 잇따른 scrutiny에 더해진 것으로, 공격자를 막기 위해 만들어진 소프트웨어조차도 그 자체가 표적이 될 수 있다는 시의적절한 reminder가 되고 있다.

Falcon 제로데이 익스플로잇이 실제로 하는 일

보도에 따르면, 개념 증명 코드는 Windows용 CrowdStrike Falcon 센서 내부의 합법적 기능, 즉 악성 Office 매크로를 정리하도록 설계된 기능을 표적으로 삼는다. 연구원들은 이 정리 메커니즘이 공격자가 영향을 받는 시스템에서 권한을 상승시켜, 해당 기능이 원래 허용하려던 것보다 훨씬 더 깊은 접근 권한을 얻을 수 있는 방식으로 조작될 수 있다고 주장한다.

CrowdStrike은 해당 주장을 조사 중임을 확인했지만, 익스플로잇이 어떻게 작동하는지 또는 실제 공격에 사용되었는지에 대한 기술적 세부 사항은 아직 공개하지 않았다. 조사는 여전히 진행 중이며, CrowdStrike의 보안 팀이 보고된 코드를 검토함에 따라 추가 세부 정보가 나올 가능성이 높다.

Falcon이 이런 scrutiny에 직면한 것은 이번이 처음이 아니다. 이 회사는 이전에 Kaspersky와 Avast의 다른 잘 알려진 보안 제품들과 함께 Falcon에 영향을 미친 FalconFlank이라는 별도의 권한 상승 문제에 대응해야 했었다. 이러한 공개들을 종합하면 하나의 패턴이 드러난다: 보안 소프트웨어는 바로 그 임무를 수행하기 위해 높은 시스템 권한으로 실행되기 때문에 연구원과 공격자 모두에게 점점 더 매력적인 표적이 되고 있다는 것이다.

신뢰받는 보안 벤더가 공격 경로가 되는 이유

Falcon과 같은 EDR 플랫폼은 시스템의 커널, 프로세스, 파일에 대한 깊은 접근 권한을 갖도록 의도적으로 설계되었다. 그 접근 권한이 바로 위협이 피해를 입히기 전에 탐지하고 격리할 수 있게 해주는 요소다. 그러나 이는 또한 도구 자체에서 결함이 발견되면 공격자가 외부에서 네트워크에 침입할 필요가 없다는 것을 의미한다. 그들은 이미 시스템의 열쇠를 가진 기능을 잠재적으로 탈취할 수 있다.

이런 역학은 CrowdStrike에만 국한된 것이 아니다. 권한 있는 접근 권한을 가진 모든 보안 제품(바이러스 백신 소프트웨어, EDR 에이전트, 또는 상승된 권한으로 실행되는 VPN 클라이언트까지)은 동일한 구조적 위험을 지닌다. 도구가 강력할수록 그 도구의 결함이 미치는 영향은 더 커진다. 업계 전반의 벤더들은 이 현실과 씨름하고 있으며, CrowdStrike의 최근 위협 헌팅 연구는 AI 기반 공격의 급격한 증가를 지적한 바 있다. 이러한 추세는 이와 같은 취약점이 발견되고 악용되는 속도에 대한 stakes를 더욱 높인다.

보안 팀을 위한 교훈은 EDR 도구를 신뢰할 수 없다는 것이 아니다. 아무리 평판이 좋은 벤더라도 단일 벤더를 절대 실패하지 않는 최후의 방어선으로 취급해서는 안 된다는 것이다.

조직과 개인을 위한 심층 방어(Defense-in-Depth)의 의미

심층 방어의 개념은 하나의 실패가 전체 시스템을 손상시키지 않도록 여러 독립적인 보안 통제를 계층화하는 것을 의미한다. 조직의 경우 여기에는 네트워크 분할, 엄격한 권한 관리, 정기적인 패치, 그리고 단일 EDR 벤더의 텔레메트리에만 의존하지 않는 모니터링이 포함된다. 또한 보안 소프트웨어를 포함한 어떤 도구도 결국 침해 지점이 될 수 있다고 가정하는 사고 대응 계획을 갖추는 것도 의미한다.

개인의 경우 동일한 원칙이 더 작은 규모로 적용된다. 하나의 바이러스 백신 프로그램, 하나의 VPN, 또는 하나의 비밀번호 관리자에 완전한 안전망으로 의존하는 것은 단일 실패 지점을 남긴다. 강력한 인증 관행, 정기적인 소프트웨어 업데이트, 이메일 첨부 파일과 매크로에 대한 신중한 처리를 결합하는 것은 고급 도구가 백그라운드에서 실행 중이더라도 여전히 중요하다.

이것이 당신에게 의미하는 바

조직에서 CrowdStrike Falcon을 사용한다면, 이번 공개는 당황할 이유가 아니라 주의를 기울일 이유다. CrowdStrike은 적극적으로 조사 중이며 업데이트나 패치가 뒤따를 수 있다. 그 사이 보안 팀은 Falcon 구성을 검토하고, 수정 사항이 제공되는 즉시 센서를 최신 버전으로 업데이트하며, 로깅과 모니터링이 Falcon 플랫폼 자체에만 의존하지 않도록 해야 한다.

일반 사용자에게 주는 교훈은 더 넓다: CrowdStrike Falcon 제로데이 익스플로잇은 단일 벤더에 대한 신뢰보다 계층화된 보안이 데이터와 시스템을 보호하는 가장 탄력적인 접근 방식으로 남아 있음을 강조한다.

CrowdStrike Falcon 사용자를 위한 지금 바로 취할 수 있는 조치

Falcon을 실행하는 보안 팀은 조사가 진행됨에 따라 CrowdStrike의 공식 지침과 패치를 주시해야 한다. 또한 매크로 정리 기능이 활성화된 시스템을 감사하고, 환경 전반의 보안 에이전트에 부여된 권한 수준을 검토하며, 가능한 경우 탐지 로그를 보조 모니터링 소스와 교차 참조하는 것도 가치가 있다. CrowdStrike의 자체 권고와 이전 FalconFlank 연구와 같은 독립적인 연구를 통해 정보를 지속적으로 확인하면 새로운 기술적 세부 사항이 등장할 때 팀이 신속하게 대응하는 데 도움이 된다.

궁극적으로 이번 사건은 조직이나 개인이 계층화된 보안 구성을 재검토할 수 있는 유용한 체크포인트다. EDR 플랫폼, 바이러스 백신 소프트웨어, VPN 등 어떤 단일 제품도 데이터와 공격자 사이를 막는 유일한 방어선이 되어서는 안 된다. 방어 수단을 다양화하고, 패치를 최신 상태로 유지하며, 새로운 취약점에 대한 신뢰할 수 있는 보고를 따르는 것이 이와 같은 위협보다 앞서 나가는 가장 좋은 방법으로 남아 있다.